PT-2026-94364 · Npm · Nuxt Og Image

·

CVE-2026-61793

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas nuxt-og-image versões 6.0.2 through 6.6.x
Description Existe uma vulnerabilidade de Server-Side Request Forgery (SSRF) não autenticada quando o software é utilizado com as configurações de segurança padrão (security.strict = false e security.secret = ""). A aplicação expõe o endpoint / og/d/**, que processa um parâmetro fonts através da função decodeOgImageParams(). Um atacante pode fornecer uma URL maliciosa na variável fonts[].path, que é passada para a função loadDefinedFonts() e, subsequentemente, requisitada pelo servidor sem a validação do esquema da URL, origem ou endereço de destino.
Isso permite requisições cegas para serviços internos, incluindo loopback, redes privadas e serviços de metadados de nuvem (como AWS IMDS). Embora o corpo da resposta não seja retornado diretamente, existe um canal lateral onde o status da resposta HTTP difere dependendo se o alvo interno está acessível, permitindo a varredura de portas internas e a enumeração de serviços. Além disso, requisições para alvos lentos podem esgotar os workers de renderização, resultando em negação de serviço.
Recommendations Atualize o nuxt-og-image para a versão 6.7.0. Como mitigação temporária, defina security.strict como true e forneça uma string não vazia para security.secret na configuração.

Exploit

Correção

SSRF

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61793
GHSA-Q8HW-4FVP-9RWV

Produtos afetados

Nuxt Og Image